Administrator HTB Write-Up
spl4ff
Machine Information
As is common in real life Windows pentests, you will start the Administrator box with credentials for the following account: Username: Olivia Password: ichliebedich
Admininstrator - это Windows машина средней сложности с Hack The Box, для ее решения потребуется применение нескольких техник, а так же умение взаимодействовать с различными протоколами и инструментами для пентеста.
Как обычно все начинается со сканирование машины, чтобы понять какие порты открыты. Делается это при помощи утилиты nmap.
$ nmap -sCV 10.10.11.42 -p-

Так как нам изначально даны пользовательские креды от Olivia, то смотрим до чего мы имеем доступ. В SMB-шарах ничего полезного не лежит. Так же ничего полезного не находится при подключении к тачке через Evil-WinRM.

Но у Olivia есть доступ до ldap - поэтому мы можем собрать информацию о пользователях и домене в целом, сделаем это при помощи nxc.
$ nxc ldap 10.10.11.42 -u Olivia -p 'ichliebedich' --bloodhound --collection All --dns-server 10.10.11.42

Открыв собранные данные в BloodHound видно, что Olivia имеет GenericAll права над пользователем Michael.

В этом случаем мы можем провести атаку Shadow Credentials, для этого необходимо добавить пользователю Michael атрибут msDS-KeyCredentialLink.
$ python3 pywhisker.py -d "administrator.htb" -u "olivia" -p 'ichliebedich' --target "michael" --action add

После этого запросим TGS для Michael. В моем случае нужно было синхронизировать время с тачкой, для корректного запроса билета, делается это при помощи ntpdate.
$ sudo ntpdate 10.10.11.42 | python3 targetedKerberoast.py -v -d 'administrator.htb' -u 'olivia' -p ichliebedich

Далее заходим под учетными данными Olivia, смотрим привилегии и находим там SeMachineAccountPrivilege. Благодаря данным правам добавляем Michael в домен c другим паролем и заходим под его учетной записью.

В BloodHound можно увидеть, что Michael обладает привилегией ForceChangePassword по отношению к пользователю Benjamin.

Это позволяет нам сменить пароль данного пользователя.
$ net rpc password benjamin P@ssw0rd -U administrator.htb/michael%Password -S administrator.htb

Теперь с учетными данными Benjamin у нас есть доступ до FTP. Заходим туда, находим файл с бэкапом и скачиваем его.

Данный файл зашифрован, поэтому придется побрутить пароль. Для начала получим хэш файла с помощью pwsafe2john, а после подберем его.

Получив доступ к файлу, мы становимся обладателями сразу трех учетных записей: Alexander, Emily и Emma.

Через Evil-WinRM заходим под учетной записью Emily и получаем содержимое user.txt.

Для получения root.txt нам необходимо поднять свои привилегии, для этого возвращаемся в BloodHound и находим, что у Emily есть GenericWrite права для пользователя Ethan. Действуем аналогично с пользователем Michael, добавляем атрибут msDS-KeyCredentialLink и получаем TGS, который теперь можно побрутить, чтоб узнать пароль от учетной записи Ethan.
$ python3 pywhisker.py -d "administrator.htb" -u "emily" -p '************' --target "michael" --action add

$ sudo ntpdate 10.10.11.42 | python3 targetedKerberoast.py -v -d 'administrator.htb' -u 'emily' -p ************

Брутим пароль при помощи hashcat.

Снова возвращаемся в BloodHound, чтобы посмотреть какими привилегиями обладает Ethan.

Как видно у него есть возможность сдампить хэши, этим мы и займемся.

Получив хэш администратора остается лишь авторизоваться на тачке при помощи Evil-WinRM и вычитать root.txt.
